TCP/IP: architektonický základ internetu a jeho fungování

Protokol TCP/IP: Architektonický základ internetu a jeho fungování

Proč je TCP/IP základním kamenem internetu

TCP/IP je soubor protokolů, který umožňuje interoperabilní komunikaci mezi různorodými zařízeními a sítěmi. Nejde o jediný protokol, ale o rodinu pravidel a formátů zpráv, které definují, jak se data adresují, směrují, přenášejí, kontrolují a zabezpečují. TCP/IP vychází z otevřených specifikací a modulární architektury, díky čemuž je škálovatelný od domácích sítí až po globální internet.

Model vrstev TCP/IP a vztah k OSI

  • Vrstva síťového rozhraní (Link/Access) – Ethernet, Wi-Fi, 5G; zajišťuje přístup k médiu, rámce a adresy L2 (MAC).
  • Internetová vrstva (L3) – IP (IPv4/IPv6), ICMP/ICMPv6, ARP/ND; řeší logické adresování a směrování paketů.
  • Transportní vrstva (L4) – TCP, UDP, nověji také QUIC nad UDP; zajišťuje přenos dat mezi koncovými body (spolehlivý/nespolehlivý, porty).
  • Aplikační vrstva – HTTP(S), DNS, SMTP, SSH, MQTT aj.; konkrétní protokoly služeb.

Při srovnání s modelem OSI se 7 vrstvami jsou v TCP/IP některé horní vrstvy (prezentační a relační) sloučeny do aplikační vrstvy a spodní vrstvy do vrstvy síťového rozhraní.

IP: odpovědnost za adresování a směrování

Internet Protocol (IP) je nespojovaný a nespolehlivý – pouze se snaží doručit data a zajišťuje adresování a fragmentaci; spolehlivost řeší vyšší vrstvy.

  • IPv4: 32bitové adresy, zápis v desítkové soustavě s tečkami (např. 192.0.2.10). Nedostatek adres pomáhají řešit CIDR, NAT a soukromé adresní prostory.
  • IPv6: 128bitové adresy, hexadecimální zápis (např. 2001:db8::1), vestavěná autokonfigurace (SLAAC), zjednodušené hlavičky; směrovače neprovádějí fragmentaci.

CIDR, podsítě a směrovací prefixy

Beztřídní směrování CIDR vyjadřuje rozsah jako adresa/prefix (např. 203.0.113.0/24). Dělení na podsítě umožňuje efektivní přidělování adres a agregaci tras (shrnování tras), což zmenšuje směrovací tabulky.

ARP a ND: mapování L3 → L2

  • ARP (Address Resolution Protocol) – v IPv4 mapuje IP adresy na MAC adresy v lokálním segmentu.
  • ND (Neighbor Discovery) – v IPv6 plní roli ARP a zároveň podporuje zjišťování směrovačů, detekci duplicit (DAD) a SLAAC.

ICMP/ICMPv6: diagnostika a řízení

ICMP přenáší chybové zprávy a užitečné diagnostické informace (Destination Unreachable, Time Exceeded, Packet Too Big pro PMTUD); využívají jej nástroje jako ping a traceroute. V IPv6 je ICMPv6 nezbytné také pro fungování ND.

MTU, MSS a Path MTU Discovery

  • MTU (Maximum Transmission Unit) – největší rámec na L2; u Ethernetu obvykle 1500 B.
  • MSS (TCP Maximum Segment Size) – maximální objem užitečných dat v segmentu TCP po odečtení hlaviček.
  • PMTUD – dynamicky zjišťuje nejnižší MTU na trase a zabraňuje fragmentaci; v IPv6 fragmentuje pouze koncový uzel.

Transportní vrstva: TCP vs. UDP

Porty identifikují procesy na hostitelích (0–65535; známé porty 0–1023, registrované 1024–49151, dynamické 49152–65535).

Protokol Vlastnosti Typická použití
TCP spojovaný, spolehlivý, zachovává pořadí, řízení toku a zahlcení HTTP(S), SSH, SMTP, IMAP, SQL
UDP nespojovaný, bez záruk, nízká režie DNS, VoIP, video, QUIC/HTTP-3, hry

TCP: spolehlivost, řízení toku a zahlcení

  • Trojcestné navázání spojení (3-way handshake): SYN → SYN-ACK → ACK; volitelně Fast Open s cookie.
  • Číslování bajtů a ACK: každé potvrzení (ACK) uvádí nejbližší očekávaný bajt (kumulativní ACK); zpožděná potvrzení ACK minimalizují režii.
  • Řízení toku (flow control): Receive Window (rwnd) určuje, kolik dat může odesílatel poslat, aniž by došlo k přetečení bufferu; Window Scaling se používá u spojení s vysokým BDP.
  • Řízení zahlcení (congestion control): algoritmy Reno/NewReno, CUBIC (výchozí u mnoha operačních systémů) a moderní BBR (modeluje šířku pásma a RTT); ztráty se detekují pomocí Fast Retransmit/Recovery a časových limitů (RTO).
  • ECN: Explicit Congestion Notification – signalizace zahlcení bez ztrát (značka CE, bity ECE/CWR v TCP).
  • MSS clamping: přizpůsobení MSS v sítích s nižší MTU nebo s tunelováním.

UDP: minimalismus s možností rozšíření

UDP nezaručuje doručení ani pořadí a nezajišťuje řízení toku; aplikační vrstva může doplnit vlastní mechanismy ARQ/FR (např. FEC při streamování). Výhodou je nízká latence a kompatibilita s multicastem.

QUIC a HTTP/3: moderní transport nad UDP

QUIC přináší šifrování a řízení spojení na transportní vrstvě (TLS je integrováno přímo do transportní vrstvy), obnovení spojení s 0-RTT a odstranění blokování na úrovni hlavičky (Head-of-Line blocking) díky multiplexování streamů. V praxi se používá pro přenos HTTP/3.

Klíčové protokoly aplikační vrstvy v ekosystému TCP/IP

  • DNS – překlad názvů na IP adresy (UDP 53/DoT 853/DoH 443).
  • HTTP/HTTPS – web a API; TLS zajišťuje důvěrnost a integritu (nad TCP nebo QUIC).
  • SMTP/IMAP/POP3 – e-mailové služby.
  • SSH – vzdálená správa se šifrováním a tunelováním.
  • DHCP – dynamické přidělování adres (v6: delegování prefixu, IA_NA, IA_PD).

NAT, NAPT a stavové překlady

NAT44 (včetně NAPT/PAT) překládá soukromé adresy (RFC1918) na veřejné; šetří adresy a izoluje vnitřní síť, ale komplikuje end-to-end konektivitu (řeší se pomocí ALG, STUN/TURN/ICE). V IPv6 se upřednostňuje komunikace end-to-end bez NAT (s výjimkami, jako jsou NPTv6/ULA).

QoS: prioritizace a řízení přetížení

  • DSCP v hlavičce IP slouží k označení třídy provozu (EF pro hlas, AFxy pro video, BE pro best effort).
  • Policing/Shaping na okrajích sítě; WRED a ECN v jádru sítě slouží k řízenému zahazování paketů a signalizaci zahlcení.

Zabezpečení v zásobníku IP

  • IPsec (AH/ESP) pro šifrování a autentizaci na L3 – tunelový a transportní režim, IKE pro správu klíčů.
  • TLS pro aplikační protokoly (HTTPS, IMAPS, SMTPS); správa certifikátů, PFS (ECDHE).
  • Filtrování a firewalling – stavové vs. bezstavové řešení, ACL, ochrana proti podvržení adres (uRPF), segmentace (VRF/VLAN), mikrosegmentace.
  • Ochrana proti útokům – SYN cookies, omezení rychlosti ICMP, BCP38 (běžně označované jako ochrana proti podvržení adres na okrajích sítě), DDoS scrubbery.

Směrování: od lokální brány po globální internet

  • Statické směrování – pro malé sítě, s deterministickými trasami.
  • IGP – OSPF, IS-IS (stavové směrování), RIP (distance-vector) v menších nebo historických scénářích.
  • BGP – páteř internetu; směrovací politiky, úpravy atributů (LOCAL_PREF, MED), agregace a filtrování prefixů.

Diagnostika a měření

  • ping (ICMP Echo) slouží k ověření dosažitelnosti a měření RTT.
  • traceroute/tracert využívá TTL/HL a zprávy ICMP k mapování trasy.
  • mtr kombinuje obě funkce s průběžným vykazováním statistik.
  • tcpdump/Wireshark – analýza paketů, filtr BPF.
  • iperf – měření kapacity a kvality spojení (TCP/UDP, jitter, ztráty).

IPv6: nasazení a koexistence

  • Dual-stack – paralelní provoz IPv4 a IPv6.
  • Přechodové mechanismy – tunely (6in4, GRE), 464XLAT, NAT64/DNS64.
  • Adresace – GUA (2000::/3), ULA (fc00::/7), link-local (fe80::/10); stabilní a dočasné IID, SLAAC vs. DHCPv6.

Provozní metriky: latence, jitter a BDP

  • Latence – doba průchodu (RTT); zásadní pro interaktivní aplikace.
  • Jitter – kolísání zpoždění; důležité pro hlas/video.
  • Bandwidth-Delay Product (BDP) – určuje potřebnou velikost okna TCP k plnému využití kapacity linky; řeší se pomocí Window Scaling a BBR.

Typické problémy a jejich hlavní příčiny

  • Asymetrické směrování – potíže s firewally a filtrováním zpětného provozu.
  • Black-hole MTU – blokované zprávy ICMP „Packet Too Big“ brání PMTUD → dochází k časovým limitům TCP.
  • Bufferbloat – příliš dlouhé fronty a vysoká latence; řešení: AQM (FQ-CoDel), ECN, shaping.
  • NAT traversal – pro P2P je potřeba STUN/TURN/ICE.

Ukázkové porty běžných služeb

Služba Port/Protokol Poznámka
DNS 53/UDP, 53/TCP TCP pro přenosy zón, DoT 853/TCP, DoH 443/UDP (QUIC) nebo TCP
HTTP/HTTPS 80/TCP, 443/TCP/UDP HTTP/3 nad QUIC (UDP/443)
SSH 22/TCP Správa, tunely
SMTP/IMAP 25/465/587 TCP, 143/993 TCP Implicitní/explicitní TLS
NTP 123/UDP Synchronizace času

Osvědčené postupy pro správu sítí TCP/IP

  1. Dodržujte hierarchické adresování a agregaci prefixů; dokumentujte VLAN/VRF a podsítě.
  2. Omezujte broadcastové domény pomocí VLAN, minimalizujte smyčky L2 (RSTP/MSTP) a ve větších sítích upřednostňujte L3 na přístupové vrstvě.
  3. Umožněte průchod zpráv ICMP potřebných pro PMTUD a diagnostiku (omezujte jejich rychlost, neblokujte je).
  4. Nastavte QoS pro citlivé třídy provozu (hlas/video) – mapování DSCP a policery/shapery na okrajích sítě.
  5. Zaveďte bezpečnostní opatření: uRPF, ACL, segmentaci, pravidelné aktualizace firmwaru, šifrované kanály pro správu (SSH, TLS), MFA.
  6. Monitorujte teplotu, napájení a linky, sbírejte data o toku (NetFlow/IPFIX) a logy; v síťových prvcích datových center sledujte PUE a spotřebu energie.
  7. Plánujte nasazení IPv6 – dual-stack, adresní plán, bezpečnostní politiky a školení týmu.

Závěr

TCP/IP představuje robustní, modulární a evolučně vyzrálý základ internetu. Kombinuje jednoduchost (nespojované IP s doručováním typu best effort) s výkonnými mechanismy vyšších vrstev (spolehlivost TCP, moderní QUIC, DNS, TLS, BGP). Porozumění jednotlivým vrstvám a jejich vzájemnému působení je klíčem k návrhu škálovatelných, bezpečných a výkonných sítí v jakémkoli měřítku.